Databehandleraftale
Også kendt som: DPA
En skriftlig aftale, der fastlægger, hvordan en leverandør må håndtere personoplysninger på ens vegne.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den bindende aftale, som GDPR artikel 28 kræver mellem en dataansvarlig og en databehandler, og som fastlægger behandlingens genstand, varighed og formål, sikkerhedstiltagene, brugen af underdatabehandlere, bistand ved brud og at oplysningerne leveres tilbage eller slettes, når aftalen slutter.
Forklaret enkelt
Som de skrevne regler, du efterlader til en huspasser - hvilke rum de må gå ind i, hvem der ellers må komme ind, og hvad de skal gøre, hvis noget forsvinder.
I praksis
Et dansk revisionsfirma, der flytter klientfiler til et dokumentsystem i skyen, indgår en databehandleraftale med leverandøren om, at filerne bliver i EU, at underleverandører skal godkendes, og at alt slettes, når aftalen ophører.
Hvorfor det betyder noget
At give personoplysninger til en leverandør uden en sådan aftale er i sig selv en overtrædelse af GDPR, og uden aftalte vilkår kan man hverken kræve kontrol, at data bliver slettet, eller besked efter et læk.
Teknisk uddybning
GDPR art. 28, stk. 3, fastsætter mindsteindholdet i den kontrakt eller det andet retligt bindende dokument, som binder databehandleren. Den skal angive behandlingens genstand og varighed, karakter og formål, typen af personoplysninger og kategorierne af registrerede samt den dataansvarliges forpligtelser og rettigheder, og den skal fastsætte, at databehandleren a) kun handler efter dokumenteret instruks, også om overførsel til tredjelande, b) sikrer tavshedspligt for medarbejderne, c) træffer alle foranstaltninger efter art. 32, d) overholder betingelserne i art. 28, stk. 2 og 4, for brug af underdatabehandlere, e) bistår med de registreredes rettigheder, f) bistår med art. 32-36 (sikkerhed, anmeldelse af brud, konsekvensanalyser og forudgående høring), g) sletter eller tilbageleverer alle personoplysninger, når tjenesten ophører, og h) stiller alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse, og giver mulighed for og bidrager til revision og inspektion. Efter art. 28, stk. 9, skal aftalen være skriftlig, hvilket omfatter elektronisk form, så online-accept af en offentliggjort databehandleraftale er gyldig.
Art. 28, stk. 7 og 8, åbner for standardkontraktbestemmelser. Kommissionen har vedtaget standardkontraktbestemmelser for forholdet mellem dataansvarlig og databehandler i gennemførelsesafgørelse (EU) 2021/915, som skal holdes adskilt fra overførselsbestemmelserne i gennemførelsesafgørelse (EU) 2021/914, hvis modul 2 og 3 allerede indeholder art. 28-vilkår for overførsler ud af EØS. Datatilsynets standardkontraktbestemmelser var de første, en tilsynsmyndighed vedtog efter art. 28, stk. 8, efter EDPB's udtalelse 14/2019, og de bruges bredt som dansk skabelon for databehandleraftaler. En standardaftale fritager ikke for at udfylde bilagene præcist.
Det er i bilagene, aftalerne typisk halter. De bør beskrive behandlingen konkret, angive de tekniske og organisatoriske foranstaltninger på et niveau, der kan efterprøves (kryptering af lagrede data og data under transport, adgangsmodel, logning, test af backup og gendannelse, lokationer), navngive godkendte underdatabehandlere med behandlingssted og fastlægge tilsynsmekanismen: hyppighed, om tredjepartserklæringer som ISAE 3000 eller ISO 27001-certifikater accepteres, og hvem der betaler. Bestemmelser om brud fastsætter ofte en konkret frist, fx 24 eller 48 timer, fordi "uden unødig forsinkelse" i art. 33, stk. 2, skal give den dataansvarlige tid til at nå sin egen 72-timersfrist.
En databehandleraftale kræves kun, hvor der reelt er et forhold mellem dataansvarlig og databehandler. Deling mellem to dataansvarlige kræver et behandlingsgrundlag og ofte en datadelingsaftale, og fælles dataansvarlige skal i stedet have en ordning efter art. 26. At kalde en leverandør databehandler i aftalen gør den ikke til det, hvis den reelt fastlægger formålene, jf. art. 28, stk. 10. Forkortelsen DPA kolliderer desuden med "data protection authority", så kontrakter bør skrive begrebet ud. I driften er aftalen kun så god som opfølgningen: den dataansvarlige forventes løbende at gennemgå ændringer i underdatabehandlere og tilsynsdokumentation som led i leverandørstyringen.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Fortrolighed
- →Personoplysninger
- →GDPR
- →Databehandleraftale
Relationer
- Forudsætter
- GDPRPersonoplysninger
- Afbøder
- Databrud
- Krævet af
- GDPR
Kilder og videre læsning
Standarder og officielle tekster
- Regulation (EU) 2016/679 (GDPR), Article 28 · European Union
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…